Umowa powierzenia przetwarzania danych osobowych

zgodna z art. 28 RODO — integralna część Regulaminu serwisu mDocs.pl

§ 1. Strony umowy

1.1. Administrator danych — Użytkownik prowadzący salon (podmiot, który założył konto firmowe w serwisie), decydujący o celach i sposobach przetwarzania danych swoich klientek i klientów.

1.2. Podmiot przetwarzający (Procesor) — GMWEB Grzegorz Mucha, 37-203 Gniewczyna Łańcucka 564, NIP: 794-182-24-59, operator serwisu mDocs.pl.

1.3. Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy rejestracji konta firmowego i obowiązuje przez cały okres korzystania z serwisu.

§ 2. Przedmiot, charakter i cel przetwarzania

2.1. Procesor przetwarza dane osobowe wyłącznie w celu świadczenia usług serwisu: prowadzenia kart klientek, kalendarza wizyt, obsługi zgód zabiegowych i dokumentów, wysyłki powiadomień SMS/e-mail oraz rozliczeń pakietów.

2.2. Kategorie osób: klientki i klienci salonu, pracownicy salonu.

2.3. Kategorie danych: dane identyfikacyjne (imię, nazwisko), kontaktowe (telefon, e-mail, adres), historia wizyt i zakupów oraz — w zakresie wprowadzonym przez Administratora w kartach klientek i zgodach zabiegowych — dane dotyczące zdrowia (art. 9 RODO).

2.4. Procesor nie wykorzystuje powierzonych danych do własnych celów, w szczególności do profilowania, marketingu własnego ani trenowania modeli AI.

§ 3. Obowiązki Procesora

3.1. Przetwarzanie wyłącznie na udokumentowane polecenie Administratora (którym jest korzystanie z funkcji serwisu).

3.2. Zapewnienie środków technicznych i organizacyjnych: szyfrowanie transmisji (TLS), szyfrowanie dokumentów, kart i podpisów w bazie danych (AES-256-GCM), izolacja danych między salonami, kontrola dostępu oparta o role, codzienne szyfrowane kopie zapasowe.

3.3. Zobowiązanie osób upoważnionych do zachowania poufności.

3.4. Wsparcie Administratora w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie — m.in. przez wbudowany eksport danych).

3.5. Przechowywanie wszystkich danych, dokumentów i kopii zapasowych na serwerach w Unii Europejskiej. Dane nie są przekazywane poza EOG, z wyjątkiem podprocesorów wskazanych w § 5 (na podstawie standardowych klauzul umownych).

§ 4. Naruszenia ochrony danych

4.1. Procesor zawiadamia Administratora o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od wykrycia, na adres e-mail konta firmowego.

4.2. Zawiadomienie zawiera opis charakteru naruszenia, kategorie i przybliżoną liczbę osób, możliwe konsekwencje oraz zastosowane środki zaradcze — informacje niezbędne Administratorowi do zgłoszenia naruszenia do UODO (art. 33 RODO).

§ 5. Podprocesorzy

5.1. Administrator wyraża ogólną zgodę na korzystanie z niżej wymienionych podprocesorów. O zamiarze zmiany listy Procesor informuje z wyprzedzeniem, umożliwiając wniesienie sprzeciwu.

PodmiotZakresLokalizacja
Contabo GmbHHosting serwerów i bazy danychNiemcy / Francja (UE)
Cloudflare, Inc.Ochrona ruchu sieciowego (proxy, WAF)UE / globalna sieć (SCC)
GMWeb (sms.gmweb.pl)Bramka SMS — powiadomienia i kody weryfikacyjnePolska (UE)
PayPro S.A. (Przelewy24)Obsługa płatności za abonamentPolska (UE)
Fakturownia Sp. z o.o.Wystawianie fakturPolska (UE)
PostHog EUAnalityka użycia serwisu (dane kont salonów, nie dane klientek)UE (Frankfurt)
OpenAI (opcjonalnie)Transkrypcje funkcji głosowej — tylko gdy salon jej używaUSA (DPA + SCC)

§ 6. Zakończenie przetwarzania

6.1. Administrator może w każdej chwili pobrać komplet danych (karty klientek, wizyty, pakiety, podpisane zgody, dokumenty) przez funkcję eksportu w ustawieniach firmy.

6.2. Po zgłoszeniu usunięcia konta obowiązuje 30-dniowy okres, w którym decyzję można cofnąć; po jego upływie wszystkie dane firmy są trwale usuwane z bazy produkcyjnej.

6.3. Kopie zapasowe zawierające usunięte dane wygasają automatycznie zgodnie z retencją kopii (maks. 30 dni od usunięcia).

§ 7. Audyty i postanowienia końcowe

7.1. Procesor udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty w uzgodnionym terminie i zakresie.

7.2. W sprawach nieuregulowanych stosuje się Regulamin, Politykę Prywatności oraz przepisy RODO.

7.3. Kontakt w sprawach ochrony danych: [email protected].

Wersję do druku uzyskasz drukując tę stronę (Ctrl/Cmd+P).